Стеганография: что это, методы и защита от атак
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Стеганография — это методы сокрытия самого факта передачи или хранения информации, а не её содержимого, как это делает шифрование. Материал разводит стеганографию и криптографию, разбирает основные методы — от LSB в изображениях до сетевой стеганографии в заголовках пакетов, — объясняет, как эту технику используют в атаках вредоносное ПО и группировки для обхода защиты, и показывает, какие средства позволяют такую активность обнаружить.
Кратко
- Что это
- Сокрытие самого факта передачи или хранения информации, а не её содержимого.
- Отличие от шифрования
- Криптография делает содержимое нечитаемым, но видимым. Стеганография прячет сам факт, что сообщение вообще существует.
- Основные методы
- LSB в изображениях/аудио/видео, метаданные файлов, сетевая стеганография в заголовках пакетов, лингвистическая и аппаратная стеганография.
- Термины
- Стегоконтейнер — файл-носитель, стегоключ — параметр встраивания и извлечения данных.
- В атаках
- Вредоносное ПО прячет полезную нагрузку или трафик управления в обычных файлах; данные эксфильтрируют в обход DLP.
- Как обнаруживают
- Стегоанализ — поиск статистических аномалий, плюс DLP с глубоким анализом вложений и песочница.
Что такое стеганография
Стеганография — это методы сокрытия самого факта передачи или хранения информации, а не её содержимого. Постороннему наблюдателю сообщение должно быть незаметно вовсе: файл с встроенными скрытыми данными выглядит как обычная фотография, аудиозапись или сетевой пакет, и без знания метода никто не станет искать в нём что-то ещё, кроме заявленного содержимого.
Термин происходит от греческих слов «steganos» — скрытый, покрытый — и «graphein» — писать; буквально «тайнопись». Технику как систематический предмет описания принято отсчитывать от трактата «Steganographia» Иоганна Тритемия, написанного на рубеже XV–XVI веков, хотя сама идея прятать сообщения — от невидимых чернил до татуировки на бритой голове гонца — известна с античности.
Область применения не ограничена атаками. Стеганографию используют легально: для цифровых водяных знаков и защиты авторских прав на изображения и видео, для скрытой маркировки документов, в отдельных сценариях конфиденциальной связи. Проблемой для информационной безопасности техника становится тогда, когда её применяют для сокрытия вредоносной нагрузки, канала управления заражённой машиной или кражи данных.
Стеганография и криптография
Криптография скрывает содержимое сообщения, но не факт его передачи; стеганография скрывает сам факт передачи, оставляя содержимое видимым, только не как сообщение. Зашифрованный текст выглядит как зашифрованный текст — само его наличие уже привлекает внимание. Стегоконтейнер выглядит как обычный файл, и наблюдатель, не знающий метода, вообще не заподозрит, что внутри что-то спрятано.
На практике методы не конкурируют, а дополняют друг друга: данные сначала шифруют — подробнее в материале о шифровании, — а затем встраивают в контейнер. Так остаётся защита даже если сам факт скрытой передачи обнаружат: извлечённые данные всё равно нечитаемы без ключа шифрования.
Стеганография vs криптография: сравнение по критериям
Ниже — пять критериев, по которым эти понятия расходятся сильнее всего.
↔ таблицу можно прокрутить вбок
| Критерий | Стеганография | Криптография |
|---|---|---|
| Что защищает | Скрывает сам факт передачи сообщения | Скрывает содержание сообщения |
| Виден ли перехватчику факт обмена | Нет — цель метода в незаметности самого обмена | Да, но текст нечитаем без ключа |
| Извлечение | Сообщение извлекается из контейнера | Сообщение расшифровывается ключом |
| Как обнаруживают | Стегоанализ — поиск аномалий в контейнере | Видно, что трафик или файл зашифрован |
| Часто применяют вместе | Да — контейнер обычно прячет уже зашифрованные данные | Да — шифртекст дополнительно встраивают в контейнер |
Стегоконтейнер носитель
Файл, в который встраивают скрытые данные, — изображение, аудио, видео или текст. Выбирается так, чтобы факт встраивания не менял его восприятие: файл остаётся обычным на вид для того, кто не знает, что искать.
Стегоключ параметр
Значение, которое определяет, где именно и каким способом данные встроены в контейнер. Без стегоключа извлечь скрытое сообщение нельзя, даже зная общий метод, — прямой аналог ключа шифрования в криптографии.
Полезная нагрузка payload
Собственно данные, которые скрывают, — текст, файл, исполняемый код или команда управления. После встраивания в контейнер она физически становится частью изменённых байтов файла-носителя.
Виды и методы стеганографии
Стеганографию делят по типу контейнера и способу встраивания: цифровая — LSB в изображениях, аудио и видео, метаданные файлов, сетевая стеганография в заголовках пакетов, — лингвистическая и аппаратная. В атаках, которые видит информационная безопасность, практически всегда речь о цифровой стеганографии — остальные виды встречаются заметно реже и в основном в исследовательском контексте.
Замена младших значащих бит (least significant bit) пикселей изображения или сэмплов аудио на биты скрытого сообщения. Изменение настолько мало́, что глазом или на слух его не отличить от оригинала, — самый распространённый метод цифровой стеганографии.
Скрытые данные размещают в служебных полях файла — EXIF изображения, тегах аудио, свойствах документа, — которые не отображаются при обычном просмотре содержимого, но считываются программно.
Данные встраивают в неиспользуемые или опциональные поля заголовков сетевых протоколов, а также кодируют интервалами между пакетами — так называемым скрытым временны́м каналом. Область изучена в академических работах по сетевой безопасности как отдельное направление.
Сокрытие в тексте — через подбор синонимов, структуру предложений, форматирование или невидимые символы нулевой ширины. Встраиваемый объём данных обычно ниже, чем у цифровых методов, но обнаружить такую подмену сложнее без эталона для сравнения.
Скрытые каналы на уровне оборудования — неиспользуемые регистры, побочные каналы по времени выполнения, акустические или электромагнитные сигналы. Изучается преимущественно в академических исследованиях изолированных (air-gap) систем, в массовых атаках встречается редко.
Стеганография в атаках
Вредоносное ПО использует стеганографию, чтобы спрятать полезную нагрузку или трафик управления внутри обычных на вид файлов — так вредоносный код проходит мимо средств защиты, которые анализируют файл как изображение или документ, а не как контейнер с посторонними данными. У этой техники в атаках два основных сценария применения.
- Доставка полезной нагрузки и трафик управления. Вредоносный код или команды для заражённой машины прячут внутри изображения, которое размещают на легитимном на вид хостинге или в социальной сети. Загрузка такого файла не выглядит подозрительной для сетевого трафика — обращение к обычному изображению не похоже на канал управления заражённой машиной. Извлечение и запуск спрятанного кода происходит уже на стороне заражённого устройства с помощью отдельного компонента вредоносного ПО.
- Эксфильтрация данных в обход DLP. Похищенные данные кодируют внутри выходящего файла — изображения, документа, — чтобы обойти системы контроля утечек, которые ищут признаки конфиденциальной информации по ключевым словам или шаблонам в тексте, но не анализируют статистику байтов внутри медиафайла на предмет постороннего содержимого.
В целенаправленных атаках, включая кампании, которые относят к APT, стеганографию применяют как один из элементов более длинной цепочки — способ снизить заметность канала связи с заражённой инфраструктурой на протяжении длительного присутствия в сети жертвы, а не как единственное средство компрометации.
Стегоанализ и защита
Обнаружить стеганографию сложнее, чем вредоносный код в открытом виде: стегоанализ ищет не сигнатуру угрозы, а статистические аномалии — отклонение в распределении младших бит, несоответствие размера файла его визуальному содержимому, следы повторного сжатия. Полностью исключить риск ни один отдельный инструмент не может — задачу закрывают в комбинации.
- DLP с анализом вложений. DLP-система, которая проверяет не только текстовое содержимое исходящих файлов по ключевым словам, но и структуру и статистику самого файла, повышает шанс заметить аномалию, характерную для встроенных данных, прежде чем файл покинет периметр организации.
- Песочница. Песочница запускает подозрительный файл в изолированной среде и отслеживает его реальное поведение — если из изображения после открытия извлекается и исполняется посторонний код, это видно по поведению процесса, даже когда сам файл прошёл сигнатурную проверку антивируса без срабатываний.
- Контроль сетевого трафика. Для сетевой стеганографии профильная защита — анализ трафика на предмет нетипичного заполнения полей заголовков и аномальных временны́х интервалов между пакетами, а не проверка содержимого файлов.
Частые вопросы
Что такое стеганография простыми словами?
Чем стеганография отличается от криптографии?
Стеганография — это законно?
Какие есть примеры стеганографии?
Как обнаружить стеганографию?
Что такое стегоконтейнер и стегоключ?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.